Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Multiple Vendors" — 3590 resultados ✕ Limpiar búsqueda
22,417
Total alertas
4761
Críticas
17025
Altas
8
Ransomware
1261
Esta semana
RSS
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-59564] An authentication bypass issue exists in communications between affected versions of the Zscaler Cli…
An authentication bypass issue exists in communications between affected versions of the Zscaler Client Connector and the Zscaler Client Connector Portal.
M Crítico vulnerabilidad
24/08/2026
Escalada de privilegios sin autenticación en Jawn <= 1.4.2 (CVSS 9.8)
Se ha identificado una vulnerabilidad crítica de escalada de privilegios sin autenticación en Jawn versión 1.4.2 y anteriores, con puntuación CVSS 9.8. Un atacante remoto puede explotar esta falla para obtener acceso administrativo sin credenciales válidas. Empresas en México y LATAM que utilicen Jawn en producción enfrentan riesgo inmediato de compromiso total del sistema.
M Crítico vulnerabilidad
24/08/2026
Inyección de Objetos PHP sin autenticación en FreightCo <= 1.1.15
FreightCo versiones 1.1.15 y anteriores contienen una vulnerabilidad crítica (CVSS 9.8) que permite inyección de objetos PHP sin requerir autenticación. Esta falla afecta directamente a empresas logísticas y de transporte en LATAM que utilizan esta plataforma para gestión de cargas, permitiendo a atacantes ejecutar código arbitrario y comprometer completamente los sistemas. La ausencia de controles de autenticación previos amplifica significativamente el riesgo de explotación remota.
M Crítico vulnerabilidad
24/08/2026
Vulnerabilidad crítica de inclusión de archivos en WP Cafe Pro < 3.0.15
Se ha identificado una vulnerabilidad de inclusión local de archivos (LFI) sin autenticación en WP Cafe Pro versiones anteriores a 3.0.15, con puntuación CVSS 9.8. Esta falla permite a atacantes remotos acceder a archivos sensibles del servidor, incluyendo configuraciones con credenciales de bases de datos. Afecta principalmente a tiendas en línea y sitios de comercio electrónico que utilizan este plugin en WordPress.
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-32551] Unauthenticated SQL Injection in Woo Essential <= 4.3.0 versions.
Unauthenticated SQL Injection in Woo Essential
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-32558] Unauthenticated Privilege Escalation in Affiliate Pro - Affiliate Program for WooCommerce & WordPres…
Unauthenticated Privilege Escalation in Affiliate Pro - Affiliate Program for WooCommerce & WordPress
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-28165] Unauthenticated Privilege Escalation in Digits <= 9.2 versions.
Unauthenticated Privilege Escalation in Digits

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-66897] A path traversal vulnerability in LXD's instance template processing allows an attacker with contain…
A path traversal vulnerability in LXD's instance template processing allows an attacker with container edit permissions, or any user launching a crafted image, to overwrite arbitrary files on the host system as root. When processing target template paths specified in metadata.yaml, LXD validates the path against a confined os.Root directory handle but subsequently opens and creates the file using …
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-78211] 4MOSAn GCB Doctor developed by 4MOSAn Security Technology has a OS Command Injection vulnerability. …
4MOSAn GCB Doctor developed by 4MOSAn Security Technology has a OS Command Injection vulnerability. Unauthenticated remote attackers can inject malicious commands through an unremoved ADOdb test page parameter, thereby executing arbitrary system commands on the server.
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-78167] A weakness has been identified in EFM ipTIME T16000M 14.20.2. The impacted element is the function h…
A weakness has been identified in EFM ipTIME T16000M 14.20.2. The impacted element is the function httpcon_check_session_url of the component Session Validation Handler. This manipulation causes improper authentication. Remote exploitation of the attack is possible. The exploit has been made available to the public and could be used for attacks. The vendor was contacted early about this disclosure…
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-78168] A security vulnerability has been detected in EFM ipTIME T24000M up to 14.20.0. This affects the fun…
A security vulnerability has been detected in EFM ipTIME T24000M up to 14.20.0. This affects the function httpcon_check_session_url of the component Session Validation Handler. Such manipulation leads to improper authentication. The attack can be executed remotely. The exploit has been disclosed publicly and may be used. The vendor was contacted early about this disclosure but did not respond in a…
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-78169] A vulnerability was detected in UTT HiPER 1250GW up to 3.2.7-210907-180535. This impacts the functio…
A vulnerability was detected in UTT HiPER 1250GW up to 3.2.7-210907-180535. This impacts the function strcpy of the file /goform/aspRemoteApConfTempSend of the component HTTP Request Handler. Performing a manipulation of the argument Profile results in stack-based buffer overflow. The attack is possible to be carried out remotely. The exploit is now public and may be used.
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-78207] exceljs-hardened before 5.0.0 contains a prototype pollution vulnerability in the deepMerge helper t…
exceljs-hardened before 5.0.0 contains a prototype pollution vulnerability in the deepMerge helper that fails to reject __proto__, constructor, or prototype keys when merging note objects. Attackers can assign parsed JSON with a malicious __proto__ property to cell notes, modifying Object.prototype and affecting all plain objects created in the process.
M Crítico vulnerabilidad
23/08/2026
[CVE-2026-7808] justhtml before 1.16.0 contains multiple HTML sanitization bypass issues that can allow active/dange…
justhtml before 1.16.0 contains multiple HTML sanitization bypass issues that can allow active/dangerous content (e.g., script or style) to survive sanitization, potentially leading to cross-site scripting. The issues primarily affect advanced usage rather than the default JustHTML(..., sanitize=True) path for ordinary parsed HTML: mutating or reusing sanitization policy objects (including exporte…
M Crítico vulnerabilidad
23/08/2026
[CVE-2026-8445] justhtml versions <= 1.11.0 (fixed in 1.12.0) do not sufficiently escape HTML-significant characters…
justhtml versions are preserved, so untrusted input that is safe in to_html() — including entity-decoded text (e.g. &lt;script&gt;) or t…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
23/08/2026
[CVE-2026-5388] justhtml before 1.15.0 contains multiple security issues in URL sanitization helpers (clean_url_valu…
justhtml before 1.15.0 contains multiple security issues in URL sanitization helpers (clean_url_value/clean_url_in_js_string), HTML serialization, Markdown passthrough (html_passthrough=True), and several custom sanitization-policy edge cases. Depending on configuration, an attacker can bypass sanitization to inject active HTML and JavaScript — for example via encoded javascript: URLs, backslash-b…
M Crítico vulnerabilidad
23/08/2026
Escalada de privilegios crítica en StackGres operator permite acceso administrativo (CVE-2026-78155)
Una vulnerabilidad de escalada de privilegios en el operador StackGres permite que un usuario con privilegios limitados que posee una base de datos obtenga acceso de administrador. Con puntuación CVSS 9.9, afecta directamente a infraestructuras PostgreSQL containerizadas en Kubernetes. Empresas en LATAM que gestionen bases de datos críticas en plataformas cloud con StackGres deben considerar este riesgo como prioritario.
M Crítico vulnerabilidad
23/08/2026
Desbordamiento de búfer en Comfast CF-N1-S 2.6.0 permite ejecución remota de código
Se identificó una vulnerabilidad crítica (CVSS 9.9) en enrutadores Comfast CF-N1-S versión 2.6.0.1 en el componente de administración web. Un atacante remoto puede explotar un desbordamiento de búfer en la pila mediante manipulación de los parámetros timestr/ntp_client_enabled en la función /cgi-bin/mbox-config para ejecutar código arbitrario. El exploit es público y activamente utilizado en ataques.
M Crítico vulnerabilidad
22/08/2026
Vulnerabilidad crítica de inyección de objetos PHP en plugin WS Form LITE para WordPress
El plugin WS Form LITE (versiones hasta 1.10.80) para WordPress contiene una vulnerabilidad de inyección de objetos PHP (CVE-2026-4703, CVSS 9.8) que permite a atacantes no autenticados inyectar objetos maliciosos a través de la deserialización de datos en envíos de formularios. Este riesgo afecta directamente a miles de sitios WordPress en México y Latinoamérica que utilizan este constructor de formularios, exponiendo datos sensibles de contacto y potencialmente comprometiendo la integridad del servidor.
M Crítico vulnerabilidad
22/08/2026
Vulnerabilidad crítica de desbordamiento de búfer en TRENDnet TEW-821DAP 2.2.01b05
Se identificó una vulnerabilidad de severidad crítica (CVSS 10.0) en el manejador de configuración NTP del dispositivo TRENDnet TEW-821DAP versión 2.2.01b05. Un atacante puede manipular parámetros de zona horaria y servidores NTP a través del archivo /cgi-bin/apply_time.cgi para provocar un desbordamiento de búfer en la pila de memoria. Esta vulnerabilidad afecta principalmente a pequeñas y medianas empresas en LATAM que utilizan estos enrutadores/puntos de acceso en infraestructuras de red crítica sin internet directo.